Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Khám phá bên trong một mẫu phần mềm độc hại đã làm hỏng mọi thiết bị Sandbox mà nó tiếp xúc

Nhóm nghiên cứu về các mối đe dọa của chúng tôi đã phân tích kỹ lưỡng lô phần mềm RedLine Infostealer và phát hiện ra một chuỗi lệnh vẫn đang hoạt động, vẫn tiếp tục thay đổi và có tuổi đời lâu hơn so với dự đoán của mọi người.
Qua OPSWAT
Chia sẻ bài viết này

Những điểm chính

  • Một loạt mẫu phần mềm đánh cắp thông tin RedLine không thể chạy trên bất kỳ môi trường sandbox thông thường nào mà chúng tôi đã thử nghiệm, và chính điều này đã khiến chúng đáng được xem xét kỹ lưỡng hơn
  • Phần mềm độc hại này không cài đặt sẵn địa chỉ máy chủ liên lạc. Có một yếu tố khác quyết định điều đó, và đó không phải là một máy chủ mà bất kỳ ai cũng có thể dễ dàng ngắt kết nối.
  • Đội ngũ FileScan.io Threat Labs của chúng tôi đã truy vết cơ sở hạ tầng đó sâu hơn nhiều so với những gì một địa chỉ IP bị chặn có thể tiết lộ
  • Dựa trên những manh mối được phát hiện trong quá trình điều tra, cơ sở hạ tầng đó đã âm thầm hoạt động trong hơn một năm qua
  • Mô hình này còn mở rộng ra ngoài các mẫu này rất nhiều, khiến người ta đặt câu hỏi về mức độ kết nối thực tế của cơ sở hạ tầng
  • Sau khi phân tích toàn bộ bề mặt đường mòn, một mô hình phân bố lặp lại đã được phát hiện

Điều gì khiến kỹ thuật này khác biệt so với cách phân phối phần mềm đánh cắp thông tin thông thường?

Hầu hết các hoạt động vô hiệu hóa phần mềm đánh cắp thông tin đều phụ thuộc vào việc phát hiện và chặn máy chủ. Các mẫu phần mềm này lại sử dụng một phương pháp khác. Chúng dựa vào EtherHiding — một kỹ thuật lưu trữ đích điều khiển thực sự của chiến dịch bên trong hợp đồng thông minh trên blockchain thay vì trong chính phần mềm độc hại, cho phép kẻ tấn công chuyển hướng chiến dịch mà không cần can thiệp vào tệp nhị phân.

Hơn nữa, các mẫu mã này không thể chạy như các chương trình thông thường trong các môi trường cách ly tiêu chuẩn. Đó là một lớp né tránh có chủ đích, được thiết kế để vô hiệu hóa quá trình kích hoạt tự động trước khi phần tải có cơ hội chạy.

Tại sao các đội SOC và các kỹ sư lại cần quan tâm đến vấn đề này?

Các chuyên gia SOC và chuyên gia săn lùng mối đe dọa

Một địa chỉ IP bị chặn hầu như không cung cấp thông tin gì về thời gian chiến dịch đã diễn ra hay phạm vi thực tế của cơ sở hạ tầng đó. Để có được bức tranh toàn cảnh đó, cần phải phân tích chuỗi khối công khai, chứ không chỉ dựa vào nguồn dữ liệu về mối đe dọa, đồng thời kết nối các bằng chứng mà phần lớn các công cụ SOC vốn không được thiết kế để liên kết với nhau.

Software và các kỹ sư cơ sở hạ tầng

Các lệnh gọi RPC trên blockchain – phương thức giao tiếp mà ví điện tử và các ứng dụng phi tập trung (dApps) sử dụng để kết nối với mạng – ngày càng xuất hiện nhiều hơn dưới dạng tín hiệu C2 trong phần mềm độc hại. Các nhóm đang phát triển hoặc bảo mật hạ tầng blockchain hiện cần phải tính đến khả năng lưu lượng RPC bị lợi dụng cho mục đích điều khiển và chỉ huy phần mềm độc hại.

Những tổ chức nào phải đối mặt với rủi ro cao nhất?

RedLine đánh cắp thông tin đăng nhập, mã thông báo phiên và dữ liệu trình duyệt được lưu trữ, do đó nó nhắm mục tiêu vào bất kỳ tổ chức nào có quyền truy cập có giá trị mà nếu bị mất sẽ gây thiệt hại. Một số nhóm đối tượng có mức độ rủi ro cao hơn:

  • Dịch vụ tài chính và công nghệ tài chính (fintech) – nơi thông tin đăng nhập bị đánh cắp được sử dụng trực tiếp để thực hiện hành vi gian lận
  • Các cơ quan chính phủ và các nhà khai thác dịch vụ viễn thông ( cơ sở hạ tầng trọng yếu ), nơi việc truy cập bị xâm phạm có thể gây gián đoạn hoạt động và làm lộ dữ liệu
  • Các nhà cung cấp dịch vụ quản lý, nơi chỉ cần một thông tin đăng nhập bị đánh cắp cũng có thể mở đường xâm nhập vào nhiều khách hàng ở các khâu tiếp theo
  • Các công ty công nghệ và SaaS, nơi các mã thông báo phiên (session tokens) và khóa xác thực phiên ( API ) là những mục tiêu có giá trị cao

Một chiến dịch như thế này có thể gây ra những tác hại gì?

Một khi RedLine thu thập được thông tin đăng nhập, mức độ ảnh hưởng sẽ phụ thuộc vào những gì mà các thông tin đó có thể truy cập, từ gian lận tài chính trực tiếp cho đến việc tạo điểm bám để triển khai phần mềm tống tiền sau này. Việc khôi phục thường bao gồm việc thay đổi định kỳ mọi thông tin đăng nhập mà phần mềm độc hại có thể đã tiếp cận, hủy bỏ các phiên làm việc đang hoạt động và xác định lại các hệ thống mà quyền truy cập bị đánh cắp đã tiếp cận trước khi bị phát hiện. Cơ sở hạ tầng lệnh ẩn có thể kéo dài thời gian mà quyền truy cập bị đánh cắp vẫn còn có thể sử dụng được.

Vai trò của Aether trong “ MetaDefender ” trong bối cảnh này là gì?

MetaDefender Aether™ được thiết kế để phát hiện phần mềm độc hại cố tình gây lỗi trong các môi trường sandbox truyền thống, bao gồm cả các mẫu được sử dụng trong nghiên cứu này. Công nghệ Mô phỏng Nâng cao (Advanced Emulation) của nó có thể vô hiệu hóa các cơ chế chống máy ảo (anti-VM), chống gỡ lỗi (anti-debug) và các kỹ thuật né tránh dựa trên thời gian mà không cần điều chỉnh thủ công, do đó các mẫu được thiết kế để phá vỡ các môi trường sandbox truyền thống vẫn sẽ được phân tích thay vì bị bỏ qua.

Sau đó, Kho lưu trữ chỉ số mối đe dọa của hệ thống sẽ đối chiếu các địa chỉ IP, tên miền và giá trị băm thu được với hơn 50 tỷ chỉ số đã biết, từ đó cung cấp cho các đội SOC bối cảnh hạ tầng toàn diện hơn về từng chỉ số.

Cuộc điều tra của FileScan.io mang lại câu trả lời gì?

Đội ngũ FileScan.io Threat Labs của chúng tôi cũng đã truy vết cơ sở hạ tầng đứng sau các mẫu phần mềm độc hại này.

Cuộc điều tra toàn diện giải thích như sau:

  • Cách các nhà nghiên cứu phân tích ngược các mẫu được thiết kế để gây lỗi trong các môi trường thử nghiệm truyền thống
  • Cách họ khôi phục được một địa chỉ lệnh được mã hóa
  • Cơ sở hạ tầng chiến dịch đã được xây dựng từ bao lâu rồi?
  • Còn bao nhiêu chiến dịch khác có thể có cùng cấu trúc cơ bản?

Những câu hỏi thường gặp

EtherHiding là gì?
EtherHiding là một kỹ thuật dùng để lưu trữ hoặc truy xuất các thông số cấu hình do kẻ tấn công kiểm soát — chẳng hạn như địa chỉ máy chủ lệnh — bên trong hợp đồng thông minh trên blockchain công khai. Điều này giúp giữ nguyên đích đến thực sự của chiến dịch ngay cả khi cơ sở hạ tầng có thể nhìn thấy của nó đã bị vô hiệu hóa.

RedLine có phải là một họ phần mềm độc hại mới không?
Không. RedLine là một loại phần mềm đánh cắp thông tin đã tồn tại từ lâu. Nhóm phần mềm này đáng chú ý vì được kết hợp với EtherHiding và hành vi né tránh mà FileScan.io Threat Labs đã quan sát thấy trong quá trình phân tích.

Tại sao việc chặn máy chủ lệnh đã biết lại không ngăn chặn được chiến dịch này?
Hợp đồng thông minh đứng sau chiến dịch này vẫn có thể chuyển hướng sang một địa chỉ thay thế, do đó cơ sở hạ tầng vẫn tồn tại ngay cả khi bất kỳ chỉ số nào bị vô hiệu hóa.

Làm thế nào mà các nhà nghiên cứu có thể vượt qua các cơ chế phòng thủ chống sandbox của mẫu phần mềm này?
Đó là một trong những phát hiện cốt lõi của cuộc điều tra. Kỹ thuật này được phân tích chi tiết trong bài viết của FileScan.io Threat Labs.

MetaDefender Aether có thể giúp phát hiện phần mềm độc hại như thế này bằng cách nào?
MetaDefender Aether kết hợp công nghệ Mô phỏng Nâng cao (Advanced Emulation) — được phát triển để vô hiệu hóa các cơ chế né tránh chống máy ảo (anti-VM) và chống gỡ lỗi (anti-debug) — với Kho chỉ số mối đe dọa (Threat Indicator Repository), giúp liên kết cơ sở hạ tầng chỉ huy và điều khiển (C&C) với hàng tỷ chỉ số đã biết, từ đó phát hiện các mẫu phần mềm độc hại được thiết kế để lách qua các hộp cát (sandbox) truyền thống.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.